image

VLC te hacken via kwaadaardige WAV-bestanden

donderdag 3 juli 2008, 13:07 door Redactie, 4 reacties

Het afspelen van WAV-bestanden via de populaire VLC mediaspeler is niet zonder risico's, aangezien een nieuw ontdekt beveiligingslek ervoor zorgt dat een aanvaller dan het systeem kan overnemen. Door een integer overflow fout kan een aanvaller via een geprepareerd WAV-bestand een heap overflow veroorzaken en daarna willekeurige code uitvoeren. De kwetsbaarheid is aanwezig in versie 0.8.6h, maar ook eerdere versies zouden kwetsbaar zijn.

Als oplossing wordt gebruikers geadviseerd te upgraden naar versie 0.8.6i. Aangezien van deze versie alleen de release notes beschikbaar zijn, is het voorlopig verstandig om geen onbetrouwbare WAV-bestanden te openen. Eerder verslikte VLC zich ook al meerdere keren in ondertitels.

Reacties (4)
03-07-2008, 15:46 door Hartog
Goeie suggestie: "verstandig om geen onbetrouwbare
WAV-bestanden te openen."

Maar eh;
- VLC opent een wave als wave file ook als die met de
extensie .mp3 eindigt.
- Stop zo'n crafted wave file in een webpage en de
passerende IE met gebruik van de VLC ActiveX plugin is uw
trojaans paard en bob is your uncle.
- Er is trouwens ook zo'n plugin voor mozilla browsers
03-07-2008, 16:31 door meneer
Zo krijgt het begrip brulbrief uit de Harry Potter boeken
opeens een heel andere lading
04-07-2008, 20:54 door Nomen Nescio
Door Hartog
Goeie suggestie: "verstandig om geen onbetrouwbare
WAV-bestanden te openen."

Maar eh;
- VLC opent een wave als wave file ook als die met de
extensie .mp3 eindigt.
- Stop zo'n crafted wave file in een webpage en de
passerende IE met gebruik van de VLC ActiveX plugin is uw
trojaans paard en bob is your uncle.
- Er is trouwens ook zo'n plugin voor mozilla browsers
En hoe kun je dan aan het bestand zien dat het om een onbetrouwbaar WAV-
bestand is?
06-07-2008, 12:57 door Anoniem
Door Nomen Nescio
Door Hartog
Maar eh;
- VLC opent een wave als wave file ook als die met de
extensie .mp3 eindigt.
- Stop zo'n crafted wave file in een webpage en de
passerende IE met gebruik van de VLC ActiveX plugin is uw
trojaans paard en bob is your uncle.
- Er is trouwens ook zo'n plugin voor mozilla browsers
En hoe kun je dan aan het bestand zien dat het om een
onbetrouwbaar WAV-
bestand is?
dat kun je niet, daarom is het beschreven scenario ook zo eng.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.